文章总结: 瑞士联邦IT机构FOITT遭攻击者利用SharePoint漏洞(CVE-2026-50522,CVSS9.8)入侵,约200个账户凭证及机器密钥被窃取。攻击者通过窃取的机器密钥可伪造请求维持长期访问。FOITT已重置密码、重装服务器并屏蔽外部访问。建议组织立即打补丁、轮换机器密钥并重启IIS,避免将SharePoint直接暴露在互联网上。 综合评分: 89 文章分类: 漏洞分析,应急响应,漏洞预警,安全大事件,数据泄露
【安全圈】SharePoint 漏洞被用于入侵瑞士联邦 IT 机构
安全圈
2026年8月11日 19:00 江苏
在小说阅读器读本章
去阅读
关键词
漏洞
瑞士联邦信息与通信技术办公室(FOITT)披露,未知攻击者利用微软SharePoint软件中的漏洞,攻破了其本地部署的SharePoint服务器上约200个用户和技术账户。
🏛️ 谁被攻击了?
FOITT是瑞士联邦政府最大的IT服务提供商,负责管理约50,000个工作站系统,与各行政单位共同开发安全、用户友好的IT解决方案,并在其自有的现代数据中心运营超过1,000个专业应用。
⏰ 事件时间线
-
7月14日
:微软在7月补丁星期二中披露了多个严重的SharePoint漏洞
-
7月28日
:FOITT检测到服务器上的异常访问行为
-
7月28日当天
:FOITT立即屏蔽了SharePoint的外部互联网访问,并开始安装安全补丁
-
7月31日
:确认约200个用户和技术账户的登录凭证已被泄露
FOITT表示:”这次网络攻击由先前未知的行为者实施,据推测是利用了SharePoint软件中的这些漏洞。”
💥 漏洞有多严重?
其中一个被利用的漏洞编号为CVE-2026-50522,CVSS评分高达9.8分(满分10分),可使攻击者通过网络远程执行代码。微软表示该漏洞的利用复杂度较低,攻击者无需深入了解系统即可完成攻击。
更关键的是:攻击者窃取了机器密钥(Machine Keys)以维持长期访问权限。机器密钥是IIS用于签署会话令牌的加密密钥,一旦被窃取,攻击者可以伪造看起来合法的请求,即使是已完全打补丁的服务器也会接受这些请求。
🔧 当前应对措施
- FOITT已重置所有受影响账户的密码
- 正在重新安装受影响的SharePoint服务器
- 外部互联网访问在工作完成前保持屏蔽状态
- 联邦员工仍可通过替代渠道访问和共享文档
- 国家网络安全中心(NCSC)和微软正在协助调查
FOITT指出,该SharePoint平台并非用于存储机密信息或高度敏感的个人数据。
⚠️ 对所有组织的警告
“CERT-EU强烈建议尽快更新受影响的服务器,轮换任何可能暴露在互联网上的易受攻击资产的凭据,并进行入侵评估以识别潜在受影响的SharePoint实例。鉴于近期影响SharePoint的关键漏洞数量众多,各组织应重新考虑将任何Microsoft SharePoint Server直接暴露在互联网上。”——CERT-EU安全公告
打补丁可以关上大门,但不能换掉锁。SharePoint因其与微软认证系统的深度集成,正日益成为网络犯罪分子和国家级行为者的目标。攻击者可以将其作为入侵更广泛网络的入口点,使SharePoint服务器的直接互联网暴露成为越来越大的安全风险。
从漏洞披露到实际被利用的窗口期是以天计算,而非以周计算。对于仍在运行暴露在互联网上的本地SharePoint服务器的组织,正确的做法是:先打7月补丁,再轮换机器密钥,最后重启IIS——这个顺序不能变。
END
阅读推荐
【安全圈】OpenAI紧急暂停!新AI模型竟会自学”黑客技术”
【安全圈】200万人身份告急!比利时电子身份证曝致命漏洞
【安全圈】开发者小心!VS Code扩展暗中窃取加密钱包
【安全圈】服装品牌李维斯遭黑客攻击,部分企业数据被窃取
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】SharePoint 漏洞被用于入侵瑞士联邦 IT 机构》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论